0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

超2亿中国求职者简历曝光,MongoDB又被狙!

电子工程师 来源:lq 2019-01-16 09:02 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

前面刚有AWS 开战 MongoDB,双方“隔空互呛”,这厢又曝出 2 亿+简历信息泄露——MongoDB 的这场开年似乎“充实”得过分了些。长期以来,作为“最受欢迎的 NoSQL 数据库”,MongoDB 的安全问题一直备受关注,而近年来的它也确乎多次在安全事件报道中以“负面”形象露面,究其缘何屡屡被狙,又孰是孰非?

超 2 亿中国求职者简历曝光,MongoDB 又被狙!

MongoDB:什么情况,这次又关我什么事?

近日,Hacken 网络风险研究主管 Bob Diachenko 在分析 BinaryEdge 搜索引擎的数据流时,偶然发现了一个公开且未受保护的 MongoDB 数据库实例。

Shodan 搜索结果中也出现了相同的 IP

据悉,整个实例包含 854 GB 数据,整体处于“无人看管”的状态,无需密码/登录身份验证即可查看并访问超 2 亿份内容极为详尽的中国求职者简历。其中共涉 202,730,434 条记录,不仅含有个人技能和工作经历,还包括电话号码、电邮地址、婚烟状况、子女状况、政治面貌、身高体重、文化水平、薪资期望等私人信息内容,且信息来源难以追踪。

随后,在一位Twitter 粉丝的帮助下,Bob Diachenko终于将数据来源锁定在一个已被删除的 GitHub 存储库上(页面不再可用但仍保存在 Google 缓存中),其中包含的 Web 应用程序源代码具有与泄露信息中结构模式完全相同的数据。

该仓库包含了来自中国不同分类广告网站的数据,如 58 同城,但尚不清楚究竟是官方操作还是属于非法收集。名为“data-import”(3 年前创建)的工具似乎就是为了从不同的中文分类广告中删除数据(简历)而创建的。对此,58 同城安全团队回应称该此次数据来自第三方应用泄露。

虽然 Bob Diachenko 在 Twitter 上发布事件通知后不久,该数据库就已经得到了保护,但据访问日志显示,在下线前它曾被几十个 IP 访问过。

MongoDB 的漫漫「背锅」史?

MongoDB 数据库又双叒叕被攻击了……

这似乎是一句颇眼熟的“台词”,从 2016 年底开始,MongoDB 在安全方面就很不太平。

先是 2016 年 12 月曝出的“MongoDB 启示录”事件引发热议——GDI Foundation 安全研究人员 Victor Gevers 的一条推文将 MongoDB 勒索事件送入公众视野。多方黑客开始攻击无须身份验证的开放式 MongoDB 数据库实例,并加密攻破的数据库内容,继而借此索取赎金,金额为 0.15 到 1 个比特币不等。事件自始发日起不断升级,至少 5 个不同的黑客组织参与其中,所涉数据库实例上万。究其原因,主要是由于部分用户将自己的数据库摆上公网,并且未设账户密码。对此,MongoDB 官方团队曾作出回应,称“MongoDB 数据库本身是具有企业级安全性的,受攻击的 MongoDB 实例大多是因为未遵照生产环境部署手册进行部署”。

翻译一下大概就是,你把数据库放在公网“裸奔”,还要来怪我……

2017 年 9 月,三个黑客团伙劫持了 2.6 万余台 MongoDB 数据库服务器,其中规模最大的一组超过 22000 台,安全专家分析表明这一波仍属于此前事件的辐射延续。

再到此次的简历信息泄露,亦不乏评论为 MongoDB “喊冤”:

房主自己不锁门被偷了就怪锁有安全问题,这种逻辑也是怪了……

这其实并不是 MongoDB 的问题吧,是运维的锅……

MongoDB 又成背锅侠了,运维进来挨打!

所以 MongoDB 这波真的冤枉吗?

祸起「爬虫」

关于这个问题,CSDN(ID:CSDNnews)特别请到Mongoing 中文社区联合发起人唐建法进行了分析,在谈及此次事件的起因时,他直言:

这和过去发生的一起美国婚恋网站信息泄露事件类似,所涉其实也都是公开信息。究其根源,基本上就是一个程序猿写了个脚本,把数据从 58 同城网站上爬了下来——爬虫程序猿很喜欢用 Mongo,因为灵活方便。而这类程序猿却又往往缺乏安全意识,连最基本的密码都没有设置,甚至还将数据放在云里公网上!

同时,他还站在官方立场为 MongoDB “正名”:

实际上 Mongo 有很完善的安全机制,许多金融机构如汇丰银行、中行 和太平洋保险等都在大规模使用,MongoDB 企业版更是具备非常完备的企业级安全手段。Mongo 官网或社区都有相应的文章告诉大家如何加固自己的 Mongo 安装:http://mongoing.com/archives/631。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据库
    +关注

    关注

    7

    文章

    3993

    浏览量

    67755
  • 源代码
    +关注

    关注

    96

    文章

    2953

    浏览量

    69684

原文标题:2亿简历遭泄漏,到底谁的锅?

文章出处:【微信号:rgznai100,微信公众号:rgznai100】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    芯驰科技亮相BlackBerry QNX 2025中国年度开发大会

    12月4日,QNX 2025中国年度开发大会在上海举行,芯驰科技首席技术官孙鸣乐受邀参加并在现场发表演讲。双方联合展出了搭载芯驰X9系列座舱SoC、QNX Hypervisor 8.0以及Android 16虚拟机的演示平台。芯驰率先成为支持QNX Hypervisor
    的头像 发表于 12-12 14:40 151次阅读

    以龙企招为例,浅谈鸿蒙应用开发激励计划 2025 参与心得

    生活、企业期望及兴趣小组等板块,助力求职者快速了解企业文化;职位页面涵盖社会招聘、校园招聘、实习生招聘等多类型岗位入口,支持精准的职位搜索;“我的” 页面则集成了收藏、投递记录、简历管理等常用服务
    发表于 12-12 10:17

    亿纬锂能亮相2025年中国国际海事会展

    2025年12月2日至5日,2025年中国国际海事会展在上海隆重召开。作为国内船舶锂电池领域的先行者,亿纬锂能于展会期间正式发布已获中国船级社(CCS)认可的全时主动均衡BMS与独立热
    的头像 发表于 12-09 18:11 999次阅读

    中国MEMS市场1000亿元,前景广阔(工信部最新权威数据)

    。   中国传感器产业5年增长率13%,智能传感器市值规模占比40%,进入发展快车道   从总体数据上看,2024年中国传感器市场规模为4061.2亿元,同比增长10.5%。从历史数
    的头像 发表于 09-12 18:25 1038次阅读
    <b class='flag-5'>中国</b>MEMS市场<b class='flag-5'>超</b>1000<b class='flag-5'>亿</b>元,前景广阔(工信部最新权威数据)

    科微荣登TopBrand 2025中国品牌500强榜单

    在近日举行的第十九届中国品牌节上,备受瞩目的《TopBrand 2025中国品牌500 强》榜单正式发布。科微连续四年荣耀登榜,品牌价值高达219.79亿元。这份荣誉的斩获,不仅充分
    的头像 发表于 08-14 18:00 1722次阅读

    数据库数据恢复—MongoDB数据库文件丢失的数据恢复案例

    MongoDB数据库数据恢复环境: 一台操作系统为Windows Server的虚拟机上部署MongoDB数据库。 MongoDB数据库故障: 工作人员在MongoDB服务仍
    的头像 发表于 07-01 11:13 476次阅读
    数据库数据恢复—<b class='flag-5'>MongoDB</b>数据库文件丢失的数据恢复案例

    奇异摩尔邀您相约2025中国AI算力大会

    在2025中国AI算力大会上,奇异摩尔首席网络架构专家叶栋将带来“AI原生时代 —共筑节点的网络基础架构”的主题演讲,分享国内外节点解决方案在AI训练与推理领域的应用现状与挑战以及相关解决方案。
    的头像 发表于 06-17 17:49 1326次阅读

    星光电荣获2025 IDC中国未来数字工业领航奖项

    近日,以“工业AI引领智造升级”为主题的2025 IDC中国CIO峰会在深圳举行。星光电受邀参会,并凭借参与申报的“星光电依托云原生架构和技术平台底座的工业软件”项目,荣获“2025 IDC
    的头像 发表于 05-27 11:42 1041次阅读

    2024年中国光电显示产业投资金额约2230亿

    “CINNO Research统计数据显示,2024年中国(含台湾)光电显示产业投资金额约2,230亿元,同比下降27.3%。”
    的头像 发表于 02-17 10:07 915次阅读

    思必驰荣获2024中国消费级AI硬件产品TOP50

    近日,亿欧智库发布了《2025中国消费级AI硬件价值洞察及GEEK50榜单报告》(以下简称《报告》),思必驰AI办公本凭借卓越的产品力,成功入选“2024中国消费级AI硬件产品TOP50”。
    的头像 发表于 02-08 13:40 981次阅读

    飞腾荣登CSDN 2024中国开发影响力年度榜单

    近日,CSDN 2024中国开发影响力年度榜单揭晓,飞腾信息技术有限公司(以下简称“飞腾”)凭借OurBMC开源社区的卓越贡献与深厚实力荣获年度“根技术企业”,由飞腾打造的创新产品OpenFDE凭借其创新性与广泛的应用前景,荣获“年度影响力产品-创新产品与解决方案”奖项
    的头像 发表于 01-23 10:00 860次阅读

    汽中心与中国新签署战略合作协议

    近日,汽中心与中国新控股有限责任公司(以下简称“中国新”)举行战略合作协议签约仪式。汽中
    的头像 发表于 01-09 10:47 921次阅读

    致真精密仪器荣获2024中国年度优选雇主

    近日,由智联招聘发起的新质职场·重构生长2024年度“优选雇主”评选结果揭晓,致真精密仪器凭借卓越不凡的综合实力,于37844家参选企业脱颖而出,赢得专家评审团与广大求职者的一致青睐,荣获
    的头像 发表于 01-06 14:58 1062次阅读

    亿纬锂能亮相2024中国新能源重卡运营大会

    近日,2024中国新能源重卡运营大会暨绿色重卡年度颁奖盛典在广州举办,亿纬锂能荣获“2024绿色重卡年度优质配套企业奖”。亿纬锂能副总裁、电池系统研究院院长江吉兵受邀出席并发表演讲。
    的头像 发表于 12-23 09:12 1160次阅读

    商汤科技荣膺2024年中国战略投资/CVC20强

    近日,由中共重庆市委金融委员会办公室指导,清科创业、投资界主办的第24届中国股权投资年度论坛开幕。会上,清科“2024中国股权投资年度排名”重磅发布:
    的头像 发表于 12-16 13:49 864次阅读